Token 请求参数
向POST 配置的 API 地址/api/v1/getAccessToken 发送 JSON:
app_id
类型:string;是否必填:是。
控制台分配的应用 ID,对应 APP_ID。
sign_ver
类型:string;是否必填:是。
固定为 1.0。
timestamp
类型:integer;是否必填:是。
当前毫秒时间戳,JSON 格式为整数。文档工具使用 Date.now() 生成。
signature
类型:string;是否必填:是。
按下述规则得到的 32 位小写 MD5。
APP_SECRET 参与签名,但不出现在 Token 请求 JSON 中。
签名规则
- 准备
app_id、timestamp、固定的sign_ver=1.0和本地持有的app_secret。 - 按键名升序排序。
- 使用与 PHP
http_build_query()默认模式一致的 RFC1738 表单编码:空格编码为+,~编码为%7E,保留字符和 UTF-8 字节使用大写百分号编码。 - 对完整查询串计算 MD5,输出 32 位小写十六进制字符串。
JavaScript
Python
PHP
兼容性测试向量
该向量覆盖空格、加号、中文和~ 的 RFC1738 编码差异:
输入
排序并编码后的查询串
小写 MD5
业务接口请求头
Token 获取成功后,业务请求使用:Authorization: Bearer,除非具体接口页明确另有要求。
大模型对话的例外
POST /v1/chat/completions 与 POST /v1/responses 不使用 Token,而是在你的服务端直接携带:
APP_SECRET 写入 URL、Storage、Cookie、客户端安装包、日志或分析系统。详见接入大模型对话。
Webhook 的 X-Webhook-Signature 也使用 APP_SECRET 在接收端本地验签,但平台不会在回调请求中发送密钥。详见配置与接收 Webhook。